Je hebt al een beveiligingskader. Denk je dat je klaar bent voor de Cyberbeveiligingswet?
Je bestaande kader — ISO 27001, BIO2 of NEN 7510 — dekt een groot deel van de NIS2-zorgplicht al af. Maar geen enkele eis volledig, en één eis blijft onbelicht. Kies je kader en zie per eis wat het je oplevert en waar het gat zit.
Wat dekt je kader af onder de Cyberbeveiligingswet?
Het NOREA Cbw (NIS2) Control Framework telt 27 eisen. Hieronder per beveiligingskader hoeveel daarvan volledig gedekt zijn, hoeveel gedeeltelijk, en hoeveel niet.
| Kader | Volledig gedekt | Deels gedekt | Geen dekking | Dekkingsgraad |
|---|---|---|---|---|
| ISO 27001 | 7 | 9 | 11 | 43% |
| BIO2 | 5 | 9 | 13 | 35% |
| NEN 7510:2017 | 1 | 12 | 14 | 26% |
ISO 27001: 43% van de Cbw-eisen gedekt
ISO 27001 dekt 7 van de 27 eisen van de Cyberbeveiligingswet volledig af en 9 gedeeltelijk. Voor 11 eisen biedt het kader geen dekking.
Eisen zonder dekking:
- 2.1: De entiteit heeft een risicomanagementbeleid met betrekking tot de beveiliging van haar …
- 3.1: De entiteit evalueert periodiek de doeltreffendheid van de maatregelen die zij heeft gen…
- 5.3: De entiteit heeft een crisisbeheersingsplan en test en beoefent dit plan periodiek.
- en nog 8 andere eisen zonder dekking
BIO2: 35% van de Cbw-eisen gedekt
BIO2 dekt 5 van de 27 eisen van de Cyberbeveiligingswet volledig af en 9 gedeeltelijk. Voor 13 eisen biedt het kader geen dekking.
Eisen zonder dekking:
- 2.1: De entiteit heeft een risicomanagementbeleid met betrekking tot de beveiliging van haar …
- 3.1: De entiteit evalueert periodiek de doeltreffendheid van de maatregelen die zij heeft gen…
- 4.1: De entiteit heeft een incident managementbeleid dat wordt gecommuniceerd en geïmplemente…
- en nog 10 andere eisen zonder dekking
NEN 7510:2017: 26% van de Cbw-eisen gedekt
NEN 7510:2017 dekt 1 van de 27 eisen van de Cyberbeveiligingswet volledig af en 12 gedeeltelijk. Voor 14 eisen biedt het kader geen dekking.
Eisen zonder dekking:
- 2.1: De entiteit heeft een risicomanagementbeleid met betrekking tot de beveiliging van haar …
- 3.1: De entiteit evalueert periodiek de doeltreffendheid van de maatregelen die zij heeft gen…
- 4.2: De entiteit heeft processen en procedures om relevante activiteiten, handelingen en gebe…
- en nog 11 andere eisen zonder dekking
Methodiek. De dekking is bepaald door de controls van elk kader te koppelen aan de eisen van het NOREA Cbw (NIS2) Control Framework, en per eis de best dekkende control te wegen. Een eis geldt als volledig gedekt bij een gecorrigeerde dekking van 75% of meer, als deels gedekt vanaf 35%, en daaronder als niet gedekt. De dekkingsgraad weegt een volledig gedekte eis als 1 en een deels gedekte als 0,5. Dit zijn dezelfde cijfers als in de NIS2 Scanner van Audirium: beide lezen dezelfde crosswalk.
Je dekkingskaart: 27 NIS2-eisen tegen je kader
Elke eis uit het NOREA Cbw (NIS2) Control Framework, gekleurd naar hoe sterk je kader hem afdekt. Tik op een eis voor de onderliggende controls en het restgat.
De grootste gaten die je kader niet voor je dicht
Precies de eisen waarop je met alleen dit kader alsnog zakt bij een Cbw-toets.
Waartegen meten we?
De 27 eisen komen één-op-één uit het Cbw (NIS2) Control Framework van de Auditdienst Rijk en NOREA (v1.2) — het kader waarmee de Nederlandse auditprofessie de Cyberbeveiligingswet toetst. Wij automatiseren dat kader, we vervangen het niet.
Let op wat dat kader is, en wat het niet is. De wet zelf noemt tién onderwerpen waarop je passende maatregelen moet nemen (Cbw, art. 21). Het ADR/NOREA-kader werkt die tien uit in 27 controls over 17 domeinen. Dat is een uitwerking van de beroepsgroep, geen door de wetgever of de toezichthouder vastgestelde norm — en er is geen samenwerking met of goedkeuring door ADR of NOREA. Neem je een andere uitwerking, dan verandert de noemer en dus het percentage. Het cijfer hierboven zegt: zoveel van deze 27 controls raakt jouw kader. Het zegt niet dat je voor zoveel procent aan de wet voldoet.
De dekkingsgraad per eis is een indicatieve Audirium-analyse tegen het generieke je kader-kader, geen certificering. Je feitelijke dekking hangt af van hoe je het hebt geïmplementeerd. BIO2 en NEN 7510 zijn op de ISO 27002-structuur gebouwd, dus hun dekking wordt daarlangs afgeleid.
Dit is de generieke kaart. Wil je het tegen je échte scope?
In de NIS2 Scanner vul je je eigen situatie één keer in. Je NIS2-gap valt er automatisch uit — geen 27 controls dubbel scoren — met bewijsdossier en een .docx-managementrapport voor je bestuur. Dezelfde 27 controls als in de kaart hierboven.
Start de gratis zelfassessment
Gratis dekkingscheck. De volledige zelfassessment loopt in de NIS2 Scanner — ook gratis, je betaalt pas voor het managementrapport.
Gestructureerd volgens het Cbw (NIS2) Control Framework v1.2 van de Auditdienst Rijk en NOREA (27 eisen), afgezet tegen ISO/IEC 27001:2022. Dekkingsgraad = indicatieve Audirium-analyse, geen certificering en geen juridisch advies. Geen samenwerking met of goedkeuring door ADR/NOREA. De Cbw is de Nederlandse wet die NIS2 omzet, van kracht 15 augustus 2026.